Skip to main content
QUICK REVIEW

[논문 리뷰] Programmable In-Network Security for Context-aware BYOD Policies

Qiao Kang, Lei Xue|arXiv (Cornell University)|2019. 08. 04.
Software-Defined Networks and 5G참고 문헌 53인용 수 14
한 줄 요약

Poise는 P4 프로그래머블 데이터 플레인을 사용하여 스위치 하드웨어 내부에서 context-aware BYOD 정책을 직접 구현하는 프로그래머블 인프라 네트워크 보안 프레임워크를 제안한다. 고수준 정책을 하드웨어 수준의 패킷 처리 원리로 컴파일하여, context 변화에 대한 반응 시간을 500 ns 이내로 구현함으로써, 중앙집중식 SDN 대비 3~7개 주기수 빠른 성능을 달성하며, 제어 평면 포화 공격에 대해 완전한 내성성을 확보하고 100Gbps에서 라인 스피드 성능을 유지를 한다.

ABSTRACT

Bring Your Own Device (BYOD) has become the new norm in enterprise networks, but BYOD security remains a top concern. Context-aware security, which enforces access control based on dynamic runtime context, holds much promise. Recent work has developed SDN solutions to collect device context for network-wide access control in a central controller. However, the central controller poses a bottleneck that can become an attack target, and processing context changes at remote software has low agility. We present a new paradigm, programmable in-network security (Poise), which is enabled by the emergence of programmable switches. At the heart of Poise is a novel switch primitive, which can be programmed to support a wide range of context-aware policies in hardware. Users of Poise specify concise policies, and Poise compiles them into different instantiations of the security primitive in P4. Compared to centralized SDN defenses, Poise is resilient to control plane saturation attacks, and it dramatically increases defense agility.

연구 동기 및 목표

  • 중앙집중식 SDN 컨트롤러가 동적이고 context-aware BYOD 보안 정책을 시행하는 데서 발생하는 한계를 해결하기 위해.
  • 런타임 context 변화에 대한 반응에서 제어 평면의 병목 현상과 지연을 제거하기 위해.
  • 프로그래머블 데이터 플레인을 활용해 하드웨어 수준에서 보안 정책을 빠르게 시행하기 위해.
  • 기업 네트워크에서 소프트웨어 기반 정책 시행 대비 확장성, 민첩성, 내성성을 확보하는 대안을 제공하기 위해.
  • 네트워크 내 보안을 위한 전체 스택 시스템을 설계하기 위해 — 정책 언어, 컴파일러, 오케스트레이션 프레임워크 포함.

제안 방법

  • 현대 스위치에 구현된 P4 프로그래머블 하드웨어 모듈로서, 새로운 인프라 네트워크 보안 원리인 Poise를 도입한다.
  • 고수준의 context-aware 정책을 최적화된 P4 코드로 변환하는 선언적 정책 언어와 컴파일러를 활용하여 스위치에 배포한다.
  • 런타임 context 신호(예: 장치 위치, TLS 버전, 관리자 상태 등)를 커스터마이징된 패킷 헤더와 프로토콜 필드에 인코딩한다.
  • 라인 레이트(100Gbps)에서 원격 제어 컨트롤러의 간섭 없이 하드웨어 수준의 상태 기계와 룩업 테이블을 사용해 액세스 제어 결정을 내린다.
  • 정책 업데이트 및 네트워크 전반의 context 수집을 조율하기 위해 경량 오케스트레이션 서비스와 장치 모듈을 구현한다.
  • 낮은 지연, 높은 대역폭을 확보하기 위해 프로그래머블 데이터 플레인(예: Barefoot Tofino, Intel FlexPipe)을 활용해 정책 시행을 수행한다.

실험 결과

연구 질문

  • RQ1인프라 네트워크 하드웨어 기반의 context-aware 정책 시행이 중앙집중식 SDN 컨트롤러 대비 현저히 낮은 지연을 달성할 수 있는가?
  • RQ2프로그래머블 데이터 플레인을 효과적으로 활용해 BYOD 환경에서 세밀하고 동적 액세스 제어 정책을 구현할 수 있는가?
  • RQ3Poise는 전통적인 SDN 기반 방어 대비 제어 평면 포화 공격 상황에서 어떻게 성능을 발휘하는가?
  • RQ4P4 기반 스위치 프로그램에 context-aware 정책을 컴파일하고 구현할 경우 성능 오버헤드는 얼마나 되는가?
  • RQ5복잡한 context 기반 보안 정책을 시행하는 동안 시스템이 복수의 스위치 포트에서 전체 라인 스피드 처리를 유지할 수 있는가?

주요 결과

  • Poise는 context 변화에 대해 500 ns 미만의 반응 지연를 기록하며, OpenFlow 기반 SDN 솔루션 대비 3~7개 주기수 더 빠른 성능을 확보한다.
  • 제어 평면 포화 공격 상황에서도 Poise는 모든 악성 요청을 차단하지만, OpenFlow 기반 시스템은 규칙 전파 지연으로 인해 무단 액세스를 허용한다.
  • 모든 스위치 포트에서 100Gbps 라인 레이트 성능을 유지하며, 하드웨어 수준의 확장성과 효율성을 입증한다.
  • 정책 컴파일러는 성능 저하 없이 다양한 context-aware 정책을 효율적으로 구현할 수 있도록 최적화된 P4 코드를 생성한다.
  • 평가 결과 Poise는 제어 평면 포화 공격에 매우 강건하며, 중앙집중식 시스템에서 발생하는 취약성 창을 제거함을 확인했다.
  • 정책 언어, 컴파일러, 오케스트레이션을 포함한 종단 간 프레임워크는 엔터프라이즈 네트워크에서 세밀하고 동적 보안 정책의 실용적 구현을 가능하게 한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.